PT-2020-14268 · Google · Tensorflow

·

CVE-2020-15197

·

Publicado

2020-09-25

·

Atualizado

2024-03-06

CVSS v3.1

6.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.3.1
Descrição
A implementação de SparseCountSparseOutput não valida se os argumentos de entrada formam um tensor esparso válido, especificamente se o tensor indices tem grau 2, o que deve ser uma matriz. Usuários mal-intencionados podem passar tensores de grau diferente, resultando em uma falha de asserção CHECK e uma falha do sistema, potencialmente causando negação de serviço em instalações de serviço se os usuários tiverem permissão para controlar os componentes do tensor esparso de entrada.
Recomendações
Para versões anteriores à 2.3.1, atualize para o TensorFlow 2.3.1 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à implementação SparseCountSparseOutput para minimizar o risco de exploração. Evite permitir que os usuários controlem os componentes do tensor esparso de entrada até que o problema seja resolvido.

Exploit

Correção

Assertion Failure

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2020-15197
CVE-2020-15197
GHSA-QC53-44CJ-VFVX
PYSEC-2020-120
PYSEC-2020-277
PYSEC-2020-312

Produtos afetados

Tensorflow